Gemiddeld · 6.4 Browsers CVE-2026-106281 CVE-2026-106329 CVE-2026-106358 CVE-2026-106382
Chrome Stable-update verhelpt acht kwetsbaarheden met hoge ernst
Google heeft een Chrome Stable-update uitgebracht die acht kwetsbaarheden verhelpt, waaronder meerdere use-after-free- en autorisatiefouten die via een geprepareerde HTML-pagina mogelijk tot codeuitvoering buiten de sandbox konden leiden. Update naar versie 155.0.8059.39.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, bekend onder CVE-2026-106281, CVE-2026-106329, CVE-2026-106358, CVE-2026-106382, CVE-2026-106241, CVE-2026-106414, CVE-2026-106401 en CVE-2026-106298. De problemen bevinden zich in verschillende Chrome-componenten, waaronder Tint, FileSystem, Navigation, Chromecast, Search (Android), Mobile (iOS), Media en Chrome Tabs (Mac). Alle problemen zijn verholpen in Chrome-versie 155.0.8059.39, aangekondigd via de officiële Stable Channel-aankondiging van de leverancier. Er zijn vooralsnog geen aanwijzingen dat een van deze kwetsbaarheden actief wordt misbruikt.
Wat is er gebeurd
Google heeft een Chrome Stable Channel-update gepubliceerd met fixes voor acht afzonderlijke kwetsbaarheden in verschillende browsercomponenten: Tint (CVE-2026-106281), FileSystem (CVE-2026-106329), Navigation (CVE-2026-106358), Chromecast (CVE-2026-106382), Search op Android (CVE-2026-106241), Mobile op iOS (CVE-2026-106414), Media (CVE-2026-106401) en Chrome Tabs op Mac (CVE-2026-106298). Chromium's eigen ernstclassificaties voor deze problemen variëren van Medium tot Critical. Alle adviezen beschrijven misbruik via een geprepareerde HTML-pagina.
Technische oorzaken
De kwetsbaarheden komen voort uit meerdere, onderling verschillende zwakheden: use-after-free-condities (CWE-416) in de componenten Tint, Navigation, Chromecast en Chrome Tabs (CVE-2026-106281, CVE-2026-106358, CVE-2026-106382, CVE-2026-106298); onjuiste autorisatie (CWE-863) in FileSystem en Search (CVE-2026-106329, CVE-2026-106241); onjuiste invoervalidatie (CWE-20) in het Mobile-component op iOS (CVE-2026-106414); en een out-of-bounds write (CWE-787) in Media (CVE-2026-106401). Elk van deze problemen kan een aanvaller op afstand mogelijk in staat stellen willekeurige code buiten de browsersandbox uit te voeren via een geprepareerde HTML-pagina, waarbij meerdere kwetsbaarheden social engineering of gebruikersinteractie vereisen.
Waarom dit belangrijk is
Elk van deze acht CVE's heeft een CVSS-basisscore van 9.6, wat duidt op een via het netwerk uitbuitbaar aanvalspad met lage complexiteit, geen vereiste privileges, en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, plus een scope-wijziging die duidt op mogelijke sandbox-ontsnapping. Meerdere problemen zijn door Chromium's interne ernstclassificatie als Critical of High beoordeeld, wat betekent dat succesvolle exploitatie codeuitvoering buiten Chrome's beveiligingssandbox mogelijk zou kunnen maken. Gezien de zeer grote gebruikersbasis van Chrome vormen ongepatchte installaties een breed aanvalsoppervlak, ook al is er tot nu toe geen misbruik waargenomen.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien vóór versie 155.0.8059.39 worden getroffen door de kern van deze kwetsbaarheden. Sommige problemen zijn platformspecifiek: CVE-2026-106241 treft Chrome op Android, CVE-2026-106414 treft Chrome op iOS, en CVE-2026-106298 treft Chrome op Mac. Organisaties die Chrome beheren op zowel desktop- als mobiele platforms moeten ervan uitgaan dat dit hun volledige vloot raakt.
Getroffen versies
Alle versies van Google Chrome vóór 155.0.8059.39 zijn door een of meer van deze kwetsbaarheden getroffen. Het feitenpakket specificeert geen ondergrens voor de getroffen versiebereiken.
Fixes en mitigatie
Google heeft Chrome-versie 155.0.8059.39 voor desktop uitgebracht, die alle acht in deze briefing beschreven kwetsbaarheden verhelpt. De fix werd aangekondigd via Google's officiële Chrome Releases (Stable)-blog.
Aanbevolen actie
Update Google Chrome zo snel mogelijk naar versie 155.0.8059.39 of hoger. Chrome werkt doorgaans automatisch bij na een herstart; gebruikers en beheerders kunnen de versie controleren via chrome://settings/help en de browser herstarten om de update toe te passen. Organisaties die Chrome via beleid beheren, moeten gezien het aantal en de ernst van de verholpen problemen prioriteit geven aan uitrol.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
Alle acht kwetsbaarheden hebben een CVSS-basisscore van 9.6, bepaald door een netwerk-aanvalsvector, lage aanvalscomplexiteit, geen vereiste privileges, en hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, in combinatie met een scope-wijziging die wijst op mogelijke sandbox-ontsnapping. De berekende PatchBriefing-score van 6.4 weerspiegelt deze hoge CVSS-basisscore plus een kleine toeslag voor onauthenticeerde exploiteerbaarheid op afstand en Chrome's zeer grote gebruikersbasis, verminderd doordat er geen bekende exploitatie, publieke exploitcode of EPSS-gegevens beschikbaar zijn. Voor geen van deze CVE's is actieve exploitatie gemeld.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft Chrome-versie 155.0.8059.39 voor desktop uitgebracht, die alle acht in deze briefing beschreven kwetsbaarheden verhelpt. De fix werd aangekondigd via Google's officiële Chrome Releases (Stable)-blog.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail